Как Π²Π·ΡΡ‚ΡŒ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру ΠΏΠΎΠ΄ свой ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ. Π“Π»Π°Π²Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΡ. БСтСвая Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π§Π°ΡΡ‚ΡŒ пСрвая

Π­Ρ‚Π° ΡΡ‚Π°Ρ‚ΡŒΡ являСтся Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΉ Π² Ρ†ΠΈΠΊΠ»Π΅ статСй «Как Π²Π·ΡΡ‚ΡŒ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру ΠΏΠΎΠ΄ свой ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΒ». Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅ всСх статСй Ρ†ΠΈΠΊΠ»Π° ΠΈ ссылки ΠΌΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ здСсь.

Как Π²Π·ΡΡ‚ΡŒ ΡΠ΅Ρ‚Π΅Π²ΡƒΡŽ инфраструктуру ΠΏΠΎΠ΄ свой ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ. Π“Π»Π°Π²Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΡ. БСтСвая Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ. Π§Π°ΡΡ‚ΡŒ пСрвая

НСт смысла Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ ΠΏΠΎΠ»Π½ΠΎΠΌ устранСнии security рисков. ΠœΡ‹ Π² ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ΅ Π½Π΅ ΠΌΠΎΠΆΠ΅ΠΌ ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΠΈΡ… Π΄ΠΎ нуля. Π’Π°ΠΊΠΆΠ΅ Π½ΡƒΠΆΠ½ΠΎ ΠΏΠΎΠ½ΠΈΠΌΠ°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ стрСмлСнии ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ ΡΠ΅Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ ΠΈ Π±ΠΎΠ»Π΅Π΅ бСзопасной наши Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ становятся всС Π±ΠΎΠ»Π΅Π΅ ΠΈ Π±ΠΎΠ»Π΅Π΅ Π΄ΠΎΡ€ΠΎΠ³ΠΈΠΌΠΈ. НСобходимо Π½Π°ΠΉΡ‚ΠΈ Ρ€Π°Π·ΡƒΠΌΠ½Ρ‹ΠΉ для вашСй сСти компромисс ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ†Π΅Π½ΠΎΠΉ, ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΈ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ.

ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π΄ΠΈΠ·Π°ΠΉΠ½ бСзопасности ΠΎΡ€Π³Π°Π½ΠΈΡ‡Π½ΠΎ встроСн Π² ΠΎΠ±Ρ‰ΡƒΡŽ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρƒ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ security Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π²Π»ΠΈΡΡŽΡ‚ Π½Π° ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΈΡ€ΡƒΠ΅ΠΌΠΎΡΡ‚ΡŒ, Π½Π°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ, ΡƒΠΏΡ€Π°Π²Π»ΡΠ΅ΠΌΠΎΡΡ‚ΡŒ, … сСтСвой инфраструктуры, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ Π΄ΠΎΠ»ΠΆΠ½ΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒΡΡ.

Но, напомню, Ρ‡Ρ‚ΠΎ сСйчас ΠΌΡ‹ Π½Π΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ создании сСти. Π’ соотвСтствии с нашими Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹ΠΌΠΈ условиями Ρƒ нас ΡƒΠΆΠ΅ Π²Ρ‹Π±Ρ€Π°Π½ Π΄ΠΈΠ·Π°ΠΉΠ½, Π²Ρ‹Π±Ρ€Π°Π½ΠΎ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠ΅, ΠΈ создана инфраструктура, ΠΈ Π½Π° этом этапС ΠΌΡ‹, ΠΏΠΎ возмоТности, Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Β«ΠΆΠΈΡ‚ΡŒΒ» ΠΈ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π² контСкстС Π²Ρ‹Π±Ρ€Π°Π½Π½ΠΎΠ³ΠΎ Ρ€Π°Π½Π΅Π΅ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°.

Наша Π·Π°Π΄Π°Ρ‡Π° сСйчас – Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ риски, связанныС с Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ сСти ΠΈ ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΠΈΡ… Π΄ΠΎ Ρ€Π°Π·ΡƒΠΌΠ½ΠΎΠΉ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρ‹.

Аудит сСтСвой бСзопасности

Если Π² вашСй ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½Ρ‹ процСссы ISO 27k, Ρ‚ΠΎ Π°ΡƒΠ΄ΠΈΡ‚ бСзопасности ΠΈ измСнСния сСти Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΡ‡Π½ΠΎ вписаны Π² ΠΎΠ±Ρ‰ΠΈΠ΅ процСссы Π² Ρ€Π°ΠΌΠΊΠ°Ρ… этого ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°. Но эти стандарты всС ΠΆΠ΅ Π½Π΅ ΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ…, Π½Π΅ ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, Π½Π΅ ΠΎ дизайнС… НСт ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½Ρ‹Ρ… совСтов, Π½Π΅Ρ‚ стандартов Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ Π΄ΠΈΠΊΡ‚ΡƒΡŽΡ‰ΠΈΡ… ΠΊΠ°ΠΊΠΎΠΉ Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ ваша ΡΠ΅Ρ‚ΡŒ, Π² этом ΡΠ»ΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈ красота этой Π·Π°Π΄Π°Ρ‡ΠΈ.

Π― Π±Ρ‹ Π²Ρ‹Π΄Π΅Π»ΠΈΠ» нСсколько Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… Π°ΡƒΠ΄ΠΈΡ‚ΠΎΠ² бСзопасности сСти:

  • Π°ΡƒΠ΄ΠΈΡ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ оборудования (hardening)
  • Π°ΡƒΠ΄ΠΈΡ‚ security Π΄ΠΈΠ·Π°ΠΉΠ½Π°
  • Π°ΡƒΠ΄ΠΈΡ‚ доступов
  • Π°ΡƒΠ΄ΠΈΡ‚ процСссов

Аудит ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ оборудования (hardening)

ΠšΠ°ΠΆΠ΅Ρ‚ΡΡ, Ρ‡Ρ‚ΠΎ Π² Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ случаСв это Π»ΡƒΡ‡ΡˆΠ°Ρ стартовая Ρ‚ΠΎΡ‡ΠΊΠ° для Π°ΡƒΠ΄ΠΈΡ‚Π° ΠΈ ΡƒΠ»ΡƒΡ‡ΡˆΠ΅Π½ΠΈΡ бСзопасности вашСй сСти. ИМΠ₯О, это Ρ…ΠΎΡ€ΠΎΡˆΠ°Ρ дСмонстраций Π·Π°ΠΊΠΎΠ½Π° ΠŸΠ°Ρ€Π΅Ρ‚ΠΎ (20Β % усилий Π΄Π°ΡŽΡ‚ 80Β % Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°, Π° ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ 80Β % усилий — лишь 20Β % Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°).

Π‘ΡƒΡ‚ΡŒ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Ρƒ нас Π΅ΡΡ‚ΡŒ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΎΡ‚ Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ² ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Β«best practicesΒ» ΠΏΠΎ бСзопасности ΠΏΡ€ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ оборудования. Π­Ρ‚ΠΎ называСтся β€œhardening”.

Π’Π°ΠΊΠΆΠ΅ часто ΠΌΠΎΠΆΠ½ΠΎ Π²ΡΡ‚Ρ€Π΅Ρ‚ΠΈΡ‚ΡŒ опросник (ΠΈΠ»ΠΈ ΡΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ самим), Π½Π° основС этих Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π²Π°ΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, насколько конфигурация вашСго оборудования соотвСтствуСт этим Β«best practicesΒ» ΠΈ Π² соотвСтствии с Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ произвСсти измСнСния Π² вашСй сСти. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π²Π°ΠΌ довольно Π»Π΅Π³ΠΊΠΎ, фактичСски Π±Π΅Π· Π·Π°Ρ‚Ρ€Π°Ρ‚, сущСствСнно ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ security риски.

НСсколько ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² для Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм Cisco.

Cisco IOS Configuration Hardening
Cisco IOS-XR Configuration Hardening
Cisco NX-OS Configuration Hardening
Cisco Baseline Security Check List

На основС этих Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ создан список Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΊ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Ρ‚ΠΈΠΏΠ° оборудования. НапримСр, для Cisco N7K VDC эти трСбования ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ Ρ‚Π°ΠΊ.

Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ созданы ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ для Ρ€Π°Π·Π½Ρ‹Ρ… Ρ‚ΠΈΠΏΠΎΠ² Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ оборудования вашСй сСтСвой инфраструктуры. Π”Π°Π»Π΅Π΅, Π²Ρ€ΡƒΡ‡Π½ΡƒΡŽ ΠΈΠ»ΠΈ с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Β«Π·Π°Π»ΠΈΡ‚ΡŒΒ» эти ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹. Как Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ этот процСсс Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрСно Π² Π΄Ρ€ΡƒΠ³ΠΎΠΉ сСрии статСй, посвящСнных оркСстрации ΠΈ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ.

Аудит security Π΄ΠΈΠ·Π°ΠΉΠ½Π°

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ Π² сСти прСдприятия (enterprise network) Π² Ρ‚ΠΎΠΌ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΌ Π²ΠΈΠ΄Π΅ ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ сСгмСнты:

  • DC (Public services DMZ and Intranet data center)
  • Internet access
  • Remote access VPN
  • WAN edge
  • Branch
  • Campus (Office)
  • Core

Названия взяты ΠΈΠ· Cisco SAFE ΠΌΠΎΠ΄Π΅Π»ΠΈ, Π½ΠΎ Π½Π΅ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, ΠΏΡ€ΠΈΠ²ΡΠ·Ρ‹Π²Π°Ρ‚ΡŒΡΡ ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΊ этим названиям ΠΈ ΠΊ этой ΠΌΠΎΠ΄Π΅Π»ΠΈ. ВсС-Ρ‚Π°ΠΊΠΈ хочСтся Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ ΠΎ сути ΠΈ Π½Π΅ ΡƒΠ²ΡΠ·Π°Ρ‚ΡŒ Π² Ρ„ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡΡ….

Для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· этих сСгмСнтов трСбования ΠΊ ΡƒΡ€ΠΎΠ²Π½ΡŽ бСзопасности, риски ΠΈ, соотвСтствСнно, Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π±ΡƒΠ΄ΡƒΡ‚ ΠΎΡ‚Π»ΠΈΡ‡Π°Ρ‚ΡŒΡΡ.

Рассмотрим ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· Π½ΠΈΡ… ΠΏΠΎ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΡ‚ΡŒΡΡ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния security Π΄ΠΈΠ·Π°ΠΉΠ½Π°. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ, ΠΎΠΏΡΡ‚ΡŒ ΠΏΠΎΠ²Ρ‚ΠΎΡ€ΡŽΡΡŒ, Ρ‡Ρ‚ΠΎ Π½ΠΈ Π² ΠΊΠΎΠ΅ΠΉ ΠΌΠ΅Ρ€Π΅ данная ΡΡ‚Π°Ρ‚ΡŒΡ Π½Π΅ ΠΏΡ€Π΅Ρ‚Π΅Π½Π΄ΡƒΠ΅Ρ‚ Π½Π° ΠΏΠΎΠ»Π½ΠΎΡ‚Ρƒ, Π΄ΠΎΡΡ‚ΠΈΡ‡ΡŒ ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Π² этой Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠΉ ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ³Ρ€Π°Π½Π½ΠΎΠΉ Ρ‚Π΅ΠΌΠ΅ нСпросто (Ссли Π²ΠΎΠΎΠ±Ρ‰Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ), Π½ΠΎ ΠΎΡ‚Ρ€Π°ΠΆΠ°Π΅Ρ‚ ΠΌΠΎΠΉ Π»ΠΈΡ‡Π½Ρ‹ΠΉ ΠΎΠΏΡ‹Ρ‚.

НС сущСствуСт идСального Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ (Π²ΠΎ всяком случаС сСйчас). Π­Ρ‚ΠΎ всСгда компромисс. Но Π²Π°ΠΆΠ½ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ‚ΠΎΡ‚ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Π±Ρ‹Π»ΠΎ сдСлано осознанно, с ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ΠΌ ΠΊΠ°ΠΊ Π΅Π³ΠΎ плюсов, Ρ‚Π°ΠΊ ΠΈ минусов.

Data Center

НаиболСС ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹ΠΉ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния бСзопасности сСгмСнт.
И, ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ, здСсь Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅Ρ‚ ΡƒΠ½ΠΈΠ²Π΅Ρ€ΡΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ. ВсС сильно зависит ΠΎΡ‚ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ ΠΊ сСти.

НуТСн ΠΈΠ»ΠΈ Π½Π΅Ρ‚ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»?

Казалось Π±Ρ‹, ΠΎΡ‚Π²Π΅Ρ‚ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π΅Π½, Π½ΠΎ всС Π½Π΅ совсСм Ρ‚Π°ΠΊ ΡƒΠΆ ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ, ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒΡΡ. И Π½Π° ваш Π²Ρ‹Π±ΠΎΡ€ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠ²Π»ΠΈΡΡ‚ΡŒ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Ρ†Π΅Π½Π°.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 1. Π—Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ.

Если ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ°ΠΊΠΈΠΌΠΈ-Ρ‚ΠΎ сСгмСнтами сСти низкая Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ° являСтся сущСствСнным Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ, Ρ‡Ρ‚ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, справСдливо Π² случаС Π±ΠΈΡ€ΠΆΠΈ, Ρ‚ΠΎ ΠΌΠ΅ΠΆΠ΄Ρƒ этими сСгмСнтами ΠΌΡ‹ Π½Π΅ смоТСм ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹. Π‘Π»ΠΎΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ исслСдования ΠΏΠΎ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ°ΠΌ Π² Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π°Ρ…, Π½ΠΎ лишь Π½Π΅ΠΌΠ½ΠΎΠ³ΠΈΠ΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ мСньшС ΠΈΠ»ΠΈ порядка 1 mksec, поэтому, Π΄ΡƒΠΌΠ°ΡŽ, Ρ‡Ρ‚ΠΎ Ссли для вас сущСствСнны микросСкунды, Ρ‚ΠΎ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹ β€” это Π½Π΅ для вас.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 2. ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ.

ΠŸΡ€ΠΎΠΏΡƒΡΠΊΠ½Π°Ρ ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Ρ‚ΠΎΠΏΠΎΠ²Ρ‹Ρ… L3 ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€ΠΎΠ² ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ Π½Π° порядок Π²Ρ‹ΡˆΠ΅ Ρ‡Π΅ΠΌ пропускная ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ самых ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°Π΅Ρ€ΠΎΠ»ΠΎΠ². ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π² случаС высокоинтСнсивного Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°, Π²Π°ΠΌ Ρ‚Π°ΠΊΠΆΠ΅ скорСС всСго придСтся ΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ этот Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π² ΠΎΠ±Ρ…ΠΎΠ΄ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»ΠΎΠ².

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 3. ΠΠ°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ.

Π€Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹, особСнно соврСмСнныС NGFW (Next-Generation FW) – слоТныС устройства. Они Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ слоТнСС Ρ‡Π΅ΠΌ L3/L2 ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹. Они ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ большоС количСство сСрвисов ΠΈ возмоТностСй конфигурирования, поэтому Π½Π΅ΡƒΠ΄ΠΈΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΈΡ… Π½Π°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΠΈΠΆΠ΅. Если Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΡΡ‚ΡŒ сСрвиса являСтся ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΎΠΉ для сСти, Ρ‚ΠΎ, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π²Π°ΠΌ придСтся Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Ρ‚ ΠΊ Π»ΡƒΡ‡ΡˆΠ΅ΠΉ availability β€” Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΡΡ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π° ΠΈΠ»ΠΈ простота сСти, построСнной Π½Π° ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°Ρ… (ΠΈΠ»ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠ³ΠΎ Ρ€ΠΎΠ΄Π° Ρ„Π°Π±Ρ€ΠΈΠΊΠ°Ρ…) с использованиСм ΠΎΠ±Ρ‹Ρ‡Π½Ρ‹Ρ… ACL.

Π’ случаС Π²Ρ‹ΡˆΠ΅ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠ² Π²Π°ΠΌ скорСС всСго (ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ) придСтся Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ компромисс. ΠŸΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΡ‚Π΅ Π² сторону ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ:

  • Ссли Π²Ρ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹ Π²Π½ΡƒΡ‚Ρ€ΠΈ Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π°, Ρ‚ΠΎ Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΏΡ€ΠΎΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ ΠΊΠ°ΠΊ максимально ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΠΈΡ‚ΡŒ доступы ΠΏΠΎ ΠΏΠ΅Ρ€ΠΈΠΌΠ΅Ρ‚Ρ€Ρƒ. НапримСр, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΏΠΎΡ€Ρ‚Ρ‹ ΠΈΠ· Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π° (для клиСнтского Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°) ΠΈ административныС доступы Π² Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ с Π΄ΠΆΠ°ΠΌΠΏ хостов. На Π΄ΠΆΠ°ΠΌΠΏ хостах ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒ всю Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ (Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡŽ/Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΡŽ, антивирус, Π»ΠΎΠ³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅, …)
  • Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ логичСскоС Ρ€Π°Π·Π±ΠΈΠ΅Π½ΠΈΠ΅ сСти Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π° Π½Π° сСгмСнты, Π½Π°ΠΏΠΎΠ΄ΠΎΠ±ΠΈΠ΅ схСмы, описанной Π² PSEFABRIC ΠΏΡ€ΠΈΠΌΠ΅Ρ€ p002. ΠŸΡ€ΠΈ этом ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΡ Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ настроСна Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ, Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΊ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ°ΠΌ ΠΈΠ»ΠΈ высокоинтСнсивный Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ…ΠΎΠ΄ΠΈΠ» Β«Π²Π½ΡƒΡ‚Ρ€ΠΈΒ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ сСгмСнта (Π² случаС p002, VRF-Π°) ΠΈ Π½Π΅ шСл Π±Ρ‹ Ρ‡Π΅Ρ€Π΅Π· Ρ„Π°Π΅Ρ€Π²ΠΎΠ». Π’Ρ€Π°Ρ„ΠΈΠΊ ΠΆΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ сСгмСнтами Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ ΠΈΠ΄Ρ‚ΠΈ Ρ‡Π΅Ρ€Π΅Π· Ρ„Π°Π΅Ρ€Π²ΠΎΠ». Π’Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ route leaking ΠΌΠ΅ΠΆΠ΄Ρƒ VRF-Π°ΠΌΠΈ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‡Π΅Ρ€Π΅Π· Ρ„Π°Π΅Ρ€Π²ΠΎΠ»
  • Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ„Π°Π΅Ρ€Π²ΠΎΠ» Π² transparent mode ΠΈ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ для Ρ‚Π΅Ρ… VLAN-ΠΎΠ² Π³Π΄Π΅ эти Ρ„Π°ΠΊΡ‚ΠΎΡ€Ρ‹ (Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠ°/ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ) Π½Π΅ сущСствСнны. Но Π½ΡƒΠΆΠ½ΠΎ Π²Π½ΠΈΠΌΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ ограничСния, связанныС с использованиСм этой ΠΌΠΎΠ΄Ρ‹, для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ Π²Π΅Π½Π΄ΠΎΡ€Π°
  • Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ΄ΡƒΠΌΠ°Ρ‚ΡŒ ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ service chain Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹. Π­Ρ‚ΠΎ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Π½Π°ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· Ρ„Π°Π΅Ρ€Π²ΠΎΠ» Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹ΠΉ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. ВСорСтичСски выглядит красиво, Π½ΠΎ я Π½ΠΈΠΊΠΎΠ³Π΄Π° Π½Π΅ Π²ΠΈΠ΄Π΅Π» этого Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π² ΠΏΡ€ΠΎΠ΄Π°ΠΊΡˆΠ΅Π½Π΅. ΠœΡ‹ тСстировали service chain для Cisco ACI/Juniper SRX/F5 LTM ΠΎΠΊΠΎΠ»ΠΎ 3-Ρ… Π»Π΅Ρ‚ Π½Π°Π·Π°Π΄, Π½ΠΎ Π½Π° Ρ‚ΠΎΡ‚ ΠΌΠΎΠΌΠ΅Π½Ρ‚ это Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ показалось Π½Π°ΠΌ «сырым»

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹

Π’Π΅ΠΏΠ΅Ρ€ΡŒ Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° вопрос, ΠΊΠ°ΠΊΠΈΠ΅ инструмСнты Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ для Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ°. Π’ΠΎΡ‚ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· возмоТностСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ ΠΏΡ€ΠΈΡΡƒΡ‚ΡΡ‚Π²ΡƒΡŽΡ‚ Π² NGFW (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‚ΡƒΡ‚):

  • stateful firewalling (ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ)
  • application firewalling
  • threat prevention (antivirus, anti-spyware, and vulnerability)
  • URL filtering
  • data filtering (content filtering)
  • file blocking (file types blocking)
  • dos protection

И Ρ‚ΠΎΠΆΠ΅ Π½Π΅ всС ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ. Казалось Π±Ρ‹, Ρ‡Π΅ΠΌ Π²Ρ‹ΡˆΠ΅ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Ρ‚Π΅ΠΌ Π»ΡƒΡ‡ΡˆΠ΅. Но Π²Π°ΠΌ Ρ‚Π°ΠΊΠΆΠ΅ Π½ΡƒΠΆΠ½ΠΎ ΡƒΡ‡Π΅ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ

  • Ρ‡Π΅ΠΌ большС Π²Ρ‹ΡˆΠ΅ΠΏΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»Π΅Π½Π½Ρ‹Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π° Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅, Ρ‚Π΅ΠΌ СстСствСнно это Π±ΡƒΠ΄Π΅Ρ‚ Π΄ΠΎΡ€ΠΎΠΆΠ΅ (Π»ΠΈΡ†Π΅Π½Π·ΠΈΠΈ, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ)
  • использованиС Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² ΠΌΠΎΠΆΠ΅Ρ‚ сущСствСнно ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠΏΡƒΡΠΊΠ½ΡƒΡŽ ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΡ‚ΡŒ Π·Π°Π΄Π΅Ρ€ΠΆΠΊΠΈ, см. Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Ρ‚ΡƒΡ‚
  • ΠΊΠ°ΠΊ ΠΈ любоС слоТноС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅, использованиС слоТных ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠ½ΠΈΠ·ΠΈΡ‚ΡŒ Π½Π°Π΄Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ вашСго Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ использовании application firewalling я сталкивался с Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΎΠΉ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π²ΠΏΠΎΠ»Π½Π΅ стандартно Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ (dns, smb)

Π’Π°ΠΌ, ΠΊΠ°ΠΊ ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ, Π½ΡƒΠΆΠ½ΠΎ Π½Π°ΠΉΡ‚ΠΈ ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ для вашСй сСти Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅.

НСвозмоТно ΠΎΠ΄Π½ΠΎΠ·Π½Π°Ρ‡Π½ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° вопрос ΠΊΠ°ΠΊΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Ρ‚ΡŒΡΡ. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ это ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅ зависит ΠΎΡ‚ Ρ‚Π΅Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Ρ‹ ΠΏΠ΅Ρ€Π΅Π΄Π°Π΅Ρ‚Π΅ ΠΈΠ»ΠΈ Ρ…Ρ€Π°Π½ΠΈΡ‚Π΅ ΠΈ ΠΏΡ‹Ρ‚Π°Π΅Ρ‚Π΅ΡΡŒ Π·Π°Ρ‰ΠΈΡ‚ΠΈΡ‚ΡŒ. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, Π² Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, часто Π²Ρ‹Π±ΠΎΡ€ срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ β€” это вопрос Π²Π΅Ρ€Ρ‹ ΠΈ довСрия Π²Π΅Π½Π΄ΠΎΡ€Ρƒ. Π’Ρ‹ Π½Π΅ Π·Π½Π°Π΅Ρ‚Π΅ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΡ‹, Π½Π΅ Π·Π½Π°Π΅Ρ‚Π΅ насколько ΠΎΠ½ΠΈ эффСктивны ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΎ ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈΡ….

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ Π² критичСских сСгмСнтах, Ρ…ΠΎΡ€ΠΎΡˆΠΈΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использованиС ΠΏΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΎΡ‚ Ρ€Π°Π·Π½Ρ‹Ρ… ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ. НапримСр, Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ антивирус Π½Π° Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π΅, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π°Π½Ρ‚ΠΈΠ²ΠΈΡ€ΡƒΡΠ½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ (Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ производитСля) локально Π½Π° хостах.

Π‘Π΅Π³ΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

Π Π΅Ρ‡ΡŒ ΠΈΠ΄Π΅Ρ‚ ΠΎ логичСской сСгмСнтации сСти Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π°. НапримСр, Ρ€Π°Π·Π±ΠΈΠ΅Π½ΠΈΠ΅ Π½Π° VLAN-Ρ‹ ΠΈ подсСти – это Ρ‚ΠΎΠΆΠ΅ логичСская сСгмСнтация, Π½ΠΎ ΠΌΡ‹ Π½Π΅ Π±ΡƒΠ΄Π΅ΠΌ Π΅Π΅ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ Π² силу Π΅Π΅ очСвидности. Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½Π° сСгмСнтация с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ Ρ‚Π°ΠΊΠΈΡ… сущностСй ΠΊΠ°ΠΊ FW security Π·ΠΎΠ½Ρ‹, VRF (ΠΈ ΠΈΡ… Π°Π½Π°Π»ΠΎΠ³ΠΎΠ² ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΊ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌ), логичСских устройств (PA VSYS, Cisco N7K VDC, Cisco ACI Tenant, …), …

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ Ρ‚Π°ΠΊΠΎΠΉ логичСской сСгмСнтации ΠΈ вострСбованного Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π΄ΠΈΠ·Π°ΠΉΠ½Π° Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π° ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Π² p002 ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° PSEFABRIC.

ΠžΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ² логичСскиС части вашСй сСти, Π΄Π°Π»Π΅Π΅ Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΎΠΏΠΈΡΠ°Ρ‚ΡŒ, ΠΊΠ°ΠΊ двиТСтся Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ сСгмСнтами, Π½Π° ΠΊΠ°ΠΊΠΈΡ… устройствах Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΠΈ ΠΊΠ°ΠΊΠΈΠΌΠΈ срСдствами.

Если Π² вашСй сСти отсутствуСт ясноС логичСскоС Ρ€Π°Π·Π±ΠΈΠ΅Π½ΠΈΠ΅ ΠΈ Π½Π΅ Ρ„ΠΎΡ€ΠΌΠ°Π»ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ ΠΏΡ€Π°Π²ΠΈΠ»Π° примСнСния security ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ для Ρ€Π°Π·Π½Ρ‹Ρ… ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ² Π΄Π°Π½Π½Ρ‹Ρ… (flow), Ρ‚ΠΎ это Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ Ρ‚ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ доступа Π²Ρ‹ Π²Ρ‹Π½ΡƒΠΆΠ΄Π΅Π½Ρ‹ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ эту Π·Π°Π΄Π°Ρ‡Ρƒ, ΠΈ с большой Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΡŽ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π· Π²Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚Π΅ Ρ€Π΅ΡˆΠ°Ρ‚ΡŒ Π΅Π΅ ΠΏΠΎ-Ρ€Π°Π·Π½ΠΎΠΌΡƒ.

Часто сСгмСнтация основана Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° FW security Π·ΠΎΠ½Π°Ρ…. Π’ΠΎΠ³Π΄Π° Π²Π°ΠΌ Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ вопросы:

  • ΠΊΠ°ΠΊΠΈΠ΅ security Π·ΠΎΠ½Ρ‹ Π²Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹
  • ΠΊΠ°ΠΊΠΎΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΊ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· этих Π·ΠΎΠ½
  • Π±ΡƒΠ΄Π΅Ρ‚ Π»ΠΈ Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ ΠΏΠΎ ΡƒΠΌΠΎΠ»Ρ‡Π°Π½ΠΈΡŽ intra-zone Ρ‚Ρ€Π°Ρ„ΠΈΠΊ
  • Ссли Π½Π΅Ρ‚, Ρ‚ΠΎ ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ Π²Π½ΡƒΡ‚Ρ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· Π·ΠΎΠ½
  • ΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΏΠ°Ρ€Ρ‹ Π·ΠΎΠ½ (source/destination)

TCAM

Часто встрСчаСтся ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° нСдостаточного TCAM (Ternary Content Addressable Memory), ΠΊΠ°ΠΊ для ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, Ρ‚Π°ΠΊ ΠΈ для доступов. ИМΠ₯О, это ΠΎΠ΄ΠΈΠ½ ΠΈΠ· самых Π²Π°ΠΆΠ½Ρ‹Ρ… вопросов ΠΏΡ€ΠΈ Π²Ρ‹Π±ΠΎΡ€Π΅ оборудования, поэтому Π½ΡƒΠΆΠ½ΠΎ ΠΎΡ‚Π½Π΅ΡΡ‚ΠΈΡΡŒ ΠΊ этому вопросу с Π½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰Π΅ΠΉ ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒΡŽ аккуратности.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 1. Forwarding Table TCAM.

Π”Π°Π²Π°ΠΉΡ‚Π΅ рассмотрим Palo Alto 7k Ρ„Π°Π΅Ρ€Π²ΠΎΠ».
Π’ΠΈΠ΄ΠΈΠΌ, Ρ‡Ρ‚ΠΎ IPv4 forwarding table size* = 32K
ΠŸΡ€ΠΈ этом это количСство Ρ€ΠΎΡƒΡ‚ΠΎΠ² ΠΎΠ±Ρ‰Π΅Π΅ для всСх VSYS-ΠΎΠ².

ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ, Ρ‡Ρ‚ΠΎ Π² соотвСтствии с вашим Π΄ΠΈΠ·Π°ΠΉΠ½ΠΎΠΌ Π²Ρ‹ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ 4 VSYS-Π°.
ΠšΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· этих VSYS-ΠΎΠ² ΠΏΠΎ BGP ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ ΠΊ Π΄Π²ΡƒΠΌ PE MPLS ΠΎΠ±Π»Π°ΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Π² качСствС BB. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, 4 VSYS-Π° ΠΎΠ±ΠΌΠ΅Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ всСми спСцифичСскими Ρ€ΠΎΡƒΡ‚Π°ΠΌΠΈ Π΄Ρ€ΡƒΠ³ с Π΄Ρ€ΡƒΠ³ΠΎΠΌ ΠΈ ΠΈΠΌΠ΅ΡŽΡ‚ forwarding table с ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹ΠΌΠΈ Π½Π°Π±ΠΎΡ€Π°ΠΌΠΈ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ² (Π½ΠΎ Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ NH). Π’.ΠΊ. ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ VSYS ΠΈΠΌΠ΅Π΅Ρ‚ ΠΏΠΎ 2 BGP сСссии (с ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹ΠΌΠΈ настройками), Ρ‚ΠΎ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ Ρ‡Π΅Ρ€Π΅Π· MPLS ΠΈΠΌΠ΅Π΅Ρ‚ 2 NH ΠΈ, соотвСтствСнно, 2 FIB записи Π² Forwarding Table. Если ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ это СдинствСнный Ρ„Π°Π΅Ρ€Π²ΠΎΠ» Π² Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π΅ ΠΈ ΠΎΠ½ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π·Π½Π°Ρ‚ΡŒ ΠΏΡ€ΠΎ всС ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚Ρ‹, Ρ‚ΠΎ это Π±ΡƒΠ΄Π΅Ρ‚ Π·Π½Π°Ρ‡ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΎΠ±Ρ‰Π΅Π΅ количСство ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ² Π² нашСм Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π΅ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ Ρ‡Π΅ΠΌ 32K/(4 * 2) = 4K.

Π’Π΅ΠΏΠ΅Ρ€ΡŒ, Ссли ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Ρƒ нас 2 Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π° (с ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹ΠΌ Π΄ΠΈΠ·Π°ΠΉΠ½ΠΎΠΌ), ΠΈ ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ VLAN-Ρ‹, β€œΡ€Π°ΡΡ‚ΡΠ½ΡƒΡ‚Ρ‹Π΅» ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π°ΠΌΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, для vMotion), Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΌΡ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ хостовыС Ρ€ΠΎΡƒΡ‚Ρ‹. Но это Π·Π½Π°Ρ‡ΠΈΡ‚, Ρ‡Ρ‚ΠΎ Π½Π° 2 Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€Π° Ρƒ нас Π±ΡƒΠ΄Π΅Ρ‚ Π½Π΅ большС Ρ‡Π΅ΠΌ 4096 Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… хостов ΠΈ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, этого ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ нСдостаточно.

ΠŸΡ€ΠΈΠΌΠ΅Ρ€ 2. ACL TCAM.

Если Π²Ρ‹ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΠ΅Ρ‚Π΅ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Π½Π° L3 ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Π°Ρ… (ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ…, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΠΈΡ… L3 ΠΊΠΎΠΌΠΌΡƒΡ‚Π°Ρ‚ΠΎΡ€Ρ‹, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Cisco ACI), Ρ‚ΠΎ ΠΏΡ€ΠΈ Π²Ρ‹Π±ΠΎΡ€Π΅ оборудования Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ACL TCAM.

ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠΌ Π²Ρ‹ Ρ…ΠΎΡ‚ΠΈΡ‚Π΅ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ доступы Π½Π° SVI интрСфСйсах Cisco Catalyst 4500. Π’ΠΎΠ³Π΄Π°, ΠΊΠ°ΠΊ Π²ΠΈΠ΄Π½ΠΎ ΠΈΠ· этой ΡΡ‚Π°Ρ‚ΡŒΠΈ, для контроля исходящСго (Ρ‚Π°ΠΊ ΠΆΠ΅ ΠΊΠ°ΠΊ ΠΈ входящСго) Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Π½Π° интСрфСйсах Π²Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ лишь 4096 строчСк TCAM. Π§Ρ‚ΠΎ ΠΏΡ€ΠΈ использовании TCAM3 даст Π²Π°ΠΌ ΠΎΠΊΠΎΠ»ΠΎ 4000 тысяч ACE (строк ACL).

Π’ случаС, Ссли Π²Ρ‹ ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»ΠΈΡΡŒ с ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΠΉ нСдостаточного TCAM, Ρ‚ΠΎ, Π² ΠΏΠ΅Ρ€Π²ΡƒΡŽ ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, Π½ΡƒΠΆΠ½ΠΎ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΎΠΏΡ‚ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ. Π’Π°ΠΊ, Π² случаС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ Forwarding Table, Π½ΡƒΠΆΠ½ΠΎ Ρ€Π°ΡΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ агрСгирования ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΎΠ². Π’ случаС ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ с Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ TCAM для доступов β€” Π°ΡƒΠ΄ΠΈΡ‚ доступов, ΡƒΠ΄Π°Π»Π΅Π½ΠΈΠ΅ ΡƒΡΡ‚Π°Ρ€Π΅Π²ΡˆΠΈΡ… ΠΈ ΠΏΠ΅Ρ€Π΅ΡΠ΅ΠΊΠ°ΡŽΡ‰ΠΈΡ…ΡΡ записСй, Π° Ρ‚Π°ΠΊΠΆΠ΅, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, пСрСсмотр ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ открытия доступов (Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрСно Π² Π³Π»Π°Π²Π΅, посвящСнной Π°ΡƒΠ΄ΠΈΡ‚Ρƒ доступов).

High Availability

Вопрос Π² Ρ‚ΠΎΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»ΠΈ HA для Ρ„Π°Π΅Ρ€Π²ΠΎΠ»ΠΎΠ² ΠΈΠ»ΠΈ ΠΏΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ Β«ΠΏΠ°Ρ€Π°Π»Π»Π΅Π»ΡŒΠ½ΠΎΒ» Π΄Π²Π΅ нСзависимыС ΠΊΠΎΡ€ΠΎΠ±ΠΊΠΈ ΠΈ Π² случаС падСния ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π½ΠΈΡ… ΠΌΠ°Ρ€ΡˆΡ€ΡƒΡ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ Ρ‡Π΅Ρ€Π΅Π· Π²Ρ‚ΠΎΡ€ΡƒΡŽ?

Казалось Π±Ρ‹, ΠΎΡ‚Π²Π΅Ρ‚ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π΅Π½ – ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ HA. ΠŸΡ€ΠΈΡ‡ΠΈΠ½Π°, ΠΏΠΎΡ‡Π΅ΠΌΡƒ этот вопрос всС ΠΆΠ΅ Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ, ΠΊ соТалСнию, тСорСтичСскиС ΠΈ Ρ€Π΅ΠΊΠ»Π°ΠΌΠ½Ρ‹Π΅ 99 ΠΈ нСсколько дСвяток послС запятой ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚ΠΎΠ² доступности Π½Π° ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ ΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ Ρ‚Π°ΠΊΠΈΠΌΠΈ Ρ€Π°Π΄ΡƒΠΆΠ½Ρ‹ΠΌΠΈ. HA β€” логичСски достаточно слоТная ΡˆΡ‚ΡƒΠΊΠ°, ΠΈ Π½Π° Ρ€Π°Π·Π½ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ, ΠΈ с Ρ€Π°Π·Π½Ρ‹ΠΌΠΈ Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌΠΈ (ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ Π½Π΅ Π±Ρ‹Π»ΠΎ) ΠΌΡ‹ ΠΎΡ‚Π»Π°Π²Π»ΠΈΠ²Π°Π»ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ ΠΈ Π±Π°Π³ΠΈ ΠΈ остановку сСрвиса.

Π’ случаС использования HA Π²Ρ‹ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ Π½ΠΎΠ΄Ρ‹, ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒΡΡ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΈΠΌΠΈ Π±Π΅Π· остановки сСрвиса, Ρ‡Ρ‚ΠΎ Π²Π°ΠΆΠ½ΠΎ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΡ€ΠΈ Π°ΠΏΠ³Ρ€Π΅ΠΉΠ΄Π°Ρ…, Π½ΠΎ ΠΏΡ€ΠΈ этом ΠΈΠΌΠ΅Π΅Ρ‚Π΅ Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ Π½ΡƒΠ»Π΅Π²ΡƒΡŽ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΡŽ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Ρƒ вас ΡΠ»ΠΎΠΌΠ°ΡŽΡ‚ΡΡ ΠΎΠ±Π΅ Π½ΠΎΠ΄Ρ‹ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ, Π° Ρ‚Π°ΠΊΠΆΠ΅ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΎΡ‡Π΅Ρ€Π΅Π΄Π½ΠΎΠΉ Π°ΠΏΠ³Ρ€Π΅ΠΉΠ΄ ΠΏΡ€ΠΎΠΉΠ΄Π΅Ρ‚ Π½Π΅ Ρ‚Π°ΠΊ Π³Π»Π°Π΄ΠΊΠΎ, ΠΊΠ°ΠΊ ΠΎΠ±Π΅Ρ‰Π°Π΅Ρ‚ Π²Π΅Π½Π΄ΠΎΡ€ (эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ ΠΌΠΎΠΆΠ½ΠΎ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ, Ссли Ρƒ вас Π΅ΡΡ‚ΡŒ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π°ΠΏΠ³Ρ€Π΅ΠΉΠ΄ Π½Π° Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½ΠΎΠΌ ΠΎΠ±ΠΎΡ€ΡƒΠ΄ΠΎΠ²Π°Π½ΠΈΠΈ).

Если Π²Ρ‹ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ HA, Ρ‚ΠΎ с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π΄Π²ΠΎΠΉΠ½ΠΎΠΉ ΠΏΠΎΠ»ΠΎΠΌΠΊΠΈ ваши риски Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΠΈΠΆΠ΅ (Ρ‚.ΠΊ. Π²Ρ‹ ΠΈΠΌΠ΅Π΅Ρ‚Π΅ 2 нСзависимых Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π°), Π½ΠΎ Ρ‚.ΠΊ. сСссии Π½Π΅ синхронизированы, Ρ‚ΠΎ ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ Ρ€Π°Π·, ΠΊΠΎΠ³Π΄Π° Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΎΠΈΡΡ…ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ этими Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π°ΠΌΠΈ Π²Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚ Ρ‚Π΅Ρ€ΡΡ‚ΡŒ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ. МоТно, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ stateless firewalling, Π½ΠΎ Ρ‚ΠΎΠ³Π΄Π° смысл использования Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Π° Π²ΠΎ-ΠΌΠ½ΠΎΠ³ΠΎΠΌ тСряСтся.

ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ, Ссли Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Π°ΡƒΠ΄ΠΈΡ‚Π° Π²Ρ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ ΠΎΠ΄ΠΈΠ½ΠΎΠΊΠΎ стоящиС Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹, ΠΈ Π²Ρ‹ Π·Π°Π΄ΡƒΠΌΡ‹Π²Π°Π΅Ρ‚Π΅ΡΡŒ ΠΎΠ± ΡƒΠ²Π΅Π»ΠΈΡ‡Π΅Π½ΠΈΠΈ надСТности вашСй сСти, Ρ‚ΠΎ HA, ΠΊΠΎΠ½Π΅Ρ‡Π½ΠΎ, являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ, Π½ΠΎ Π²Ρ‹ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ ΡƒΡ‡Π΅ΡΡ‚ΡŒ ΠΈ минусы, связанныС с этим ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΎΠΌ ΠΈ, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΠΈΠΌΠ΅Π½Π½ΠΎ для вашСй сСти Π±ΠΎΠ»Π΅Π΅ подходящим Π±ΡƒΠ΄Π΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅.

Удобство Π² ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ (managability)

Π’ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠ΅ HA β€” это Π² Ρ‚ΠΎΠΌ числС ΠΈ ΠΎΠ± управляСмости. ВмСсто конфигурирования 2-Ρ… ΠΊΠΎΡ€ΠΎΠ±ΠΎΠΊ ΠΏΠΎ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ синхронизации ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ, Π²Ρ‹ управляСтС ΠΈΠΌΠΈ Π²ΠΎ ΠΌΠ½ΠΎΠ³ΠΎΠΌ Ρ‚Π°ΠΊ, ΠΊΠ°ΠΊ Π±ΡƒΠ΄Ρ‚ΠΎ Ρƒ вас ΠΎΠ΄Π½ΠΎ устройство.

Но, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Ρƒ вас ΠΌΠ½ΠΎΠ³ΠΎ Π΄Π°Ρ‚Π°-Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠ² ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Ρ„Π°Π΅Ρ€Π²ΠΎΠ»ΠΎΠ², Ρ‚ΠΎΠ³Π΄Π° этот вопрос встаСт Π½Π° Π½ΠΎΠ²ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅. И вопрос Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ, Π½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎ

  • бэкапС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΉ
  • Π°ΠΏΠ΄Π΅ΠΉΡ‚Π°Ρ…
  • Π°ΠΏΠ³Ρ€Π΅ΠΉΠ΄Π°Ρ…
  • ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π΅
  • Π»ΠΎΠ³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ

И всС это ΠΌΠΎΠ³ΡƒΡ‚ Ρ€Π΅ΡˆΠΈΡ‚ΡŒ Ρ†Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ систСмы ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π°.

Π’Π°ΠΊ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ссли Π²Ρ‹ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚Π΅ Palo Alto Ρ„Π°Π΅Ρ€Π²ΠΎΠ»Ρ‹, Ρ‚ΠΎ Panorama являСтся Ρ‚Π°ΠΊΠΈΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ.

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ΅Π½ΠΈΠ΅ слСдуСт.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com